Microsoft er glad i akronymer – og kjært barn har mange navn. Begreper som MIP, RMS, OME og PME brukes ofte om hverandre, til tross for at de beskriver ulike deler av beskyttelsesmodellen i Microsoft 365. I denne artikkelen rydder vi opp, og forklarer hvordan de tre viktigste teknologiene jobber sammen for å beskytte dokumenter og e-poster på tvers av Microsoft 365-plattformen.
Når en virksomhet bruker følsomhetsetiketter, er det tre underliggende teknologier som samarbeider om å identifisere, klassifisere og beskytte informasjon:
- Microsoft Purview Information Protection (MIP)
- Azure Rights Management (RMS)
- Purview Message Encryption (PME)
Sammen utgjør disse teknologiene den komplette databeskyttelsesmodellen i Microsoft 365.
Microsoft Purview Information Protection (MIP)
MIP er rammeverket som styrer hvordan informasjon skal klassifiseres og merkes i Microsoft 365. Gjennom MIP definerer virksomheten hvilke typer data som finnes, hvordan de skal behandles, og hvilke begrensninger som skal gjelde når de merkes med ulike etiketter. Dette gjelder både dokumenter, e-poster og andre formater (som PDF). Vi administrerer dette gjennom løsningene i Microsoft Purview.
MIP er altså der vi etablerer beskyttelsesreglene i form av policyer. Hvilke etiketter skal vi ha? Hvem skal bruke dem? Hvilken beskyttelse skal gjelde for de ulike etikettene? Hva skal skje dersom sensitiv informasjon oppdages? Skal bestemte dokumenter krypteres? Så hvis en bruker velger en etikett i Word, Outlook eller Teams, så er det MIP som avgjør hvilken policy som utløses.

Azure Rights Management (RMS)
Der MIP beskriver hva som skal skje, er det RMS som faktisk gjennomfører beskyttelsen. RMS er Microsofts skybaserte krypteringstjeneste, det vil si motoren som håndhever tilgangskontroll og rettigheter når en fil er merket med en følsomhetsetikett konfigurert med kryptering.
I gamle dager ble RMS levert som en del av Azure Information Protection (AIP). Selv om AIP som produkt nå er avviklet, lever RMS-motoren videre som en integrert del av MIP. Det er fremdeles denne teknologien som pakker inn dokumenter med kryptering, genererer nøklene som bestemmer hvem som får tilgang, og validerer brukere når innhold åpnes – enten det er lokalt i Office, via webklienter eller på mobile enheter.
Når en fil beskyttes, er det RMS som avgjør om brukeren får lov til å lese, redigere eller skrive ut innholdet. Det er også RMS som følger filen når den sendes ut av virksomheten, og som sørger for at beskyttelsen opprettholdes selv om filen skulle ende opp i feil hender.
Purview Message Encryption (PME)
Purview Message Encryption (PME) er løsningen som brukes for å beskytte e-poster i Microsoft 365. Selv om PME ofte omtales som en separat teknologi, men den bruker også RMS som krypteringsmotor. RMS håndhever derfor tilgangskontrollen både for filer og e-poster, men PME tilfører et eget lag som er spesialisert for hvordan e-poster sendes, mottas og åpnes.
Forskjellen mellom dokumentbeskyttelse og e-postbeskyttelse handler med andre ord ikke om hvilken krypteringsmotor som brukes, men i hvordan beskyttelsen leveres. Når et dokument merkes med en etikett som inneholder beskyttelsesregler, krypteres selve filen og innpakningen følger den uansett hvor den sendes. Når en e-post beskyttes, håndteres dette i stedet av PME gjennom Exchange, som bruker RMS-reglene til å avgjøre hvem som får lese e-posten, hvordan mottakeren skal autentisere seg, og om videresending eller nedlasting skal være tillatt.
PME gir dermed en e-posttilpasset presentasjon av de samme tilgangs- og beskyttelsesreglene som MIP definerer og RMS håndhever. Dette inkluderer støtte for engangskoder, visning via sikre portaler, blokkering av videresending og kontrollerte delingsopplevelser for mottakere utenfor virksomheten. Resultatet er en konsistent beskyttelsesmodell, der dokumenter og e-poster håndteres likt på policy- og motorsiden, men forskjellig i brukeropplevelsen.
Slik henger teknologiene sammen
- MIP bestemmer hvordan informasjon skal klassifiseres og beskyttes (styringslaget)
- RMS utfører selve krypteringen og håndhever tilgang (krypteringslaget)
- PME håndterer kryptering og tilgangskontroll i e-postflyten (kommunikasjonslaget)
Til sammen utgjør disse tre teknologiene den komplette databeskyttelsesmodellen for dokumenter og e-poster i Microsoft 365.
Les mer om MIP på Microsoft Learn